Enterprise edizione
Archive — Riferimento approfondito
In sintesi
Sezione intitolata “In sintesi”Questo è il riferimento approfondito per la superficie di archiviazione di NextPDF Enterprise: come sono strutturati il DSS e la VRI, che cosa ispeziona il controllo di salute LTV e come il ciclo di archiviazione con marca temporale del documento estende la validità nel tempo. È a livello di comportamento e di contratto. I tipi di implementazione concreti di Enterprise non sono intenzionalmente nominati qui; la pagina fa riferimento esclusivamente al pacchetto pubblico e alla superficie del contratto Core.
Disponibilità e licenza
Sezione intitolata “Disponibilità e licenza”Questa capability è distribuita in NextPDF Enterprise (nextpdf/enterprise) e si attiva con un envelope di licenza di tier Enterprise. Una distribuzione priva di tale entitlement non carica le classi della capability. Confronta le edizioni e ottieni una licenza.
La matrice canonica livello→tier: B-B è la baseline prodotta da Core, Pro ed Enterprise; B-T (con marca temporale) è prodotta da Core, Pro ed Enterprise — Core include il percorso di marca temporale RFC 3161, perciò B-T non richiede un pacchetto premium; Pro non scrive alcun DSS né marca temporale del documento; B-LT e B-LTA sono prodotti esclusivamente da Enterprise. In una distribuzione solo Pro, richiedere un livello a lungo termine fallisce in modo chiuso con un messaggio che nomina la componente Enterprise mancante.
| Livello PAdES | Aggiunge | Edizione produttrice |
|---|---|---|
| B-B | Firma CMS con attributi firmati | Core, Pro, Enterprise |
| B-T | Marca temporale RFC 3161 attendibile sul valore della firma | Core, Pro, Enterprise |
| B-LT | Document Security Store con materiale di convalida | Solo Enterprise |
| B-LTA | Marca temporale del documento sul DSS (ciclo di archiviazione) | Solo Enterprise |
Struttura di DSS e VRI
Sezione intitolata “Struttura di DSS e VRI”Il DSS è un dizionario a livello di Catalog che porta il materiale di convalida di cui un verificatore ha bisogno dopo la scadenza di un certificato di firma — ISO 32000-2 §12.8.4.3. Espone array /Certs, /OCSPs e /CRLs di oggetti stream, de-duplicati per hash di contenuto. La convalida a lungo termine usa due tipi di dizionario — il DSS e il dizionario di marca temporale del documento — ISO 32000-2 §12.8.
La VRI (Validation Related Information) è un sotto-dizionario per ciascuna firma, indicizzato dall’hash in maiuscolo del valore /Contents di quella firma. Indicizza gli specifici oggetti /Cert, /OCSP e /CRL per quella singola firma e può portare una voce di tempo di convalida /TU. La VRI è disabilitata per impostazione predefinita: ETSI EN 319 142-1 V1.2.1 §5.4 ne sconsiglia l’uso nel DSS per i nuovi documenti. È abilitabile dal chiamante per i validatori che mostrano meglio lo stato per ciascuna firma con essa. ETSI EN 319 142-2 descrive la stessa composizione a lungo termine — §5.5 — e il supporto del gestore — §6.3.3.3.
Controllo di salute LTV
Sezione intitolata “Controllo di salute LTV”Il controllo di salute LTV è una politica di compliance Enterprise che ispeziona un documento esistente alla ricerca di completezza di archiviazione. Verifica: la presenza del DSS; se le risposte OCSP (/OCSPs) o, accettabilmente, le CRL (/CRLs) sono incorporate; se lo store dei certificati (/Certs) è presente; e se la VRI per ciascuna firma è presente. Emette rilievi strutturati — informativi quando una struttura è presente, un errore quando il DSS o sia OCSP sia CRL sono assenti, e un avviso quando la VRI o lo store dei certificati manca. Ogni rilievo porta il riferimento ISO 32000-2 §12.8.4.3.
Il controllo è strutturale, non crittografico. Riporta se le strutture esistono; non ri-verifica i dati OCSP o CRL incorporati. Una risposta OCSP presente ma obsoleta riporta comunque come presente. Il materiale di revoca è esso stesso delimitato nel tempo: una risposta OCSP riporta good, revoked o unknown — RFC 6960 §2.2 — delimitata da thisUpdate/nextUpdate — RFC 6960 §4.2.
Ciclo di archiviazione
Sezione intitolata “Ciclo di archiviazione”Una marca temporale del documento B-LTA è ancorata da un certificato TSA con una durata finita, scritta tramite il dizionario di marca temporale del documento — ISO 32000-2 §12.8.5. Prima che quel certificato scada, il ciclo di archiviazione:
- Raccoglie materiale di revoca aggiornato per la catena del certificato TSA.
- Facoltativamente aggiunge una voce VRI indicizzata dall’hash del certificato TSA.
- Riscrive il DSS con il materiale aggiornato.
- Aggiunge una nuova marca temporale del documento sullo stato aggiornato del documento tramite uno scambio RFC 3161 — §2.4.1 — il cui
genTimeè l’istante di creazione UTC — §2.4.2.
Ogni nuova marca temporale copre quelle precedenti, perciò la validità si estende finché il ciclo viene eseguito prima della scadenza del certificato di ciascuna marca temporale. Eseguirlo secondo pianificazione è un obbligo operativo. Il ciclo solleva un errore se richiesto senza alcuna TSA configurata o sotto una politica di rete strict-offline.
Superficie API (solo contratto pubblico)
Sezione intitolata “Superficie API (solo contratto pubblico)”| Tipo | Genere | Ruolo | Stabilità | Da |
|---|---|---|---|---|
LtvManagerInterface | interface (NextPDF\Contracts) | Contratto del produttore a lungo termine + ciclo di archiviazione risolto in fase di esecuzione | stable | 1.0.0 |
TsaClientInterface | interface | Client TSA RFC 3161 usato dal ciclo | stable | 1.0.0 |
SignatureLevel | enum (NextPDF\Security\Signature) | B-LTA è il livello di archiviazione | stable | 1.0.0 |
Il controllo di salute LTV viene eseguito come un’unica politica di compliance Enterprise ed emette rilievi strutturati. Il codice di produzione dipende dai contratti; le classi di implementazione di archiviazione concrete sono interne e non fanno parte dell’API pubblica.
Conformità
Sezione intitolata “Conformità”| Asserzione | Standard | Clausola |
|---|---|---|
| L’LTV usa un DSS e un dizionario di marca temporale del documento. | ISO 32000-2 | §12.8 |
| Il DSS è il dizionario che è il valore della chiave DSS nel catalog del documento; contiene Certs, OCSPs, CRLs. | ISO 32000-2 | §12.8.4.3 |
| Struttura del dizionario di marca temporale del documento. | ISO 32000-2 | §12.8.5 |
| DSS + marche temporali del documento per le firme a lungo termine. | ETSI EN 319 142-2 | §5.5 |
| Il gestore supporta DSS + marche temporali del documento. | ETSI EN 319 142-2 | §6.3.3.3 |
| La richiesta RFC 3161 restituisce TSTInfo; genTime è l’istante di creazione UTC. | RFC 3161 | §2.4.1, §2.4.2 |
| OCSP good/revoked/unknown delimitato da thisUpdate/nextUpdate. | RFC 6960 | §2.2, §4.2 |
Tutte le clausole sono parafrasate. NextPDF non riproduce il testo normativo. NextPDF non avanza alcuna rivendicazione di certificazione PAdES: le strutture di archiviazione sono allineate ai livelli a lungo termine definiti nella ETSI EN 319 142; non si rivendica alcun risultato di test di conformità né alcuna attestazione di terze parti. La parte sui livelli baseline della ETSI EN 319 142-1 è esterna all’insieme di prove citato; l’anchor ETSI citato è la EN 319 142-2, e gli anchor ISO/RFC portano le asserzioni a lungo termine, di marca temporale e di revoca — la stessa postura di divulgazione del riferimento di firma di Core. Se la firma archiviata si convalidi è la decisione del verificatore rispetto ai suoi trust anchor e alla sua politica di aggiornamento della revoca.
Casi limite e comportamento in modalità FIPS
Sezione intitolata “Casi limite e comportamento in modalità FIPS”Casi limite
Sezione intitolata “Casi limite”- Il controllo di salute LTV è strutturale; un archivio che appare completo può comunque contenere dati di revoca obsoleti. Trattare un esito positivo come presenza, non come validità.
- L’assenza della VRI è un avviso, non un errore: un DSS senza VRI è valido.
- Il ciclo di archiviazione deve essere eseguito prima del
notAfterdel certificato di marca temporale; un’esecuzione tardiva non può estendere la catena. - La politica strict-offline blocca il ciclo perché ha bisogno di un token TSA aggiornato e di materiale di revoca aggiornato.
- Nessuna TSA configurata: il ciclo solleva un errore anziché saltare la marca temporale.
Comportamento in modalità FIPS
Sezione intitolata “Comportamento in modalità FIPS”Il profilo di politica crittografica FIPS 140-3 è una capability Enterprise documentata con il modulo di sicurezza. La superficie di archiviazione aggiunge soltanto il digest SHA-256 usato per la marca temporale del documento e lo scambio RFC 3161. Sotto il profilo FIPS vengono prodotte le stesse strutture DSS, VRI e di marca temporale del documento; il vincolo si applica al digest e agli algoritmi di firma, non al layout di archiviazione.
Postura di controllo delle esportazioni
Sezione intitolata “Postura di controllo delle esportazioni”Questo modulo riguarda funzionalità crittografiche; trattarlo come sensibile per la sicurezza nella propria revisione.
Contratto di comportamento
Sezione intitolata “Contratto di comportamento”- La superficie DSS, VRI, salute LTV e ciclo di archiviazione è esclusiva di Enterprise. Core produce B-B e B-T (con marca temporale); una distribuzione solo Pro produce B-B e B-T ma non può produrre né mantenere una firma a lungo termine (B-LT/B-LTA).
- Il controllo di salute LTV riporta la presenza strutturale del DSS, di OCSP/CRL, dello store dei certificati e della VRI; non ri-verifica crittograficamente i dati di revoca incorporati.
- Il ciclo di archiviazione riscrive il DSS e aggiunge una nuova marca temporale del documento sullo stato aggiornato. Deve essere eseguito prima della scadenza del certificato di marca temporale.
- Il ciclo fallisce in modo chiuso quando non è configurata alcuna TSA o sotto una politica di rete strict-offline.
Fallback di Core
Sezione intitolata “Fallback di Core”In una distribuzione solo Core, il firmatario software produce PAdES B-B e B-T (Core include il percorso di marca temporale RFC 3161). Core non dispone di alcuna superficie DSS, VRI, salute LTV o ciclo di archiviazione; un livello a lungo termine fallisce in modo chiuso tramite SignatureLevel::isAvailableInEnvironment che restituisce false. La superficie di archiviazione di questa pagina richiede nextpdf/enterprise.
Fallback di Pro
Sezione intitolata “Fallback di Pro”In una distribuzione solo Pro, il percorso di firma è la baseline B-B/B-T di Core più i workflow di firma remoti e cloud-KMS di Pro. Pro non produce alcun DSS, alcuna VRI e alcuna marca temporale del documento, e non esegue alcun ciclo di archiviazione. Una configurazione che richiede un livello a lungo termine risolve il produttore Enterprise in fase di esecuzione tramite il contratto Core; in assenza di nextpdf/enterprise, fallisce in modo chiuso con un errore nominato.
Nota sul confine Enterprise
Sezione intitolata “Nota sul confine Enterprise”Questa pagina fa riferimento esclusivamente al pacchetto pubblico e alla superficie del contratto Core. Il dettaglio del meccanismo interno resta nella documentazione interna del repository sorgente ed è fuori ambito per questo manuale.
Confine di distribuzione
Sezione intitolata “Confine di distribuzione”NextPDF Enterprise mantiene il materiale di convalida; si integra con responder OCSP/CRL forniti dal chiamante e con una TSA RFC 3161. Non gestisce, non ospita né garantisce la disponibilità di tali responder o della TSA. La validità a tempo indeterminato dipende dai responder, dalla TSA, dalla pianificazione del ciclo di archiviazione e dall’operatore — non da NextPDF Enterprise da solo. L’operatore possiede la selezione e la raggiungibilità della TSA, l’accesso ai responder di revoca o il materiale pre-raccolto, la politica di rete e l’esecuzione del ciclo di archiviazione prima del notAfter di ciascun certificato di marca temporale.
Confine di pubblicazione
Sezione intitolata “Confine di pubblicazione”Questa pagina documenta esclusivamente il comportamento osservabile dall’esterno e la superficie dell’API pubblica supportata. I percorsi di namespace interni, le classi helper, le tabelle dei meccanismi, i nomi di file di runbook e i prefissi di ticket sono fuori ambito.
Confine di conformità legale
Sezione intitolata “Confine di conformità legale”Questo modulo riguarda funzionalità crittografiche; trattarlo come sensibile per la sicurezza nella propria revisione. L’allineamento con le strutture a lungo termine definite nella ETSI EN 319 142 è una dichiarazione strutturale, non un parere legale e non una certificazione. NextPDF non avanza alcuna rivendicazione di certificazione PAdES. Se la firma archiviata si convalidi è la decisione del verificatore rispetto ai suoi trust anchor e alla sua politica di aggiornamento della revoca.
Vedere anche
Sezione intitolata “Vedere anche”- Archive (panoramica della capability) — la pagina della capability che questo riferimento supporta.
- Riferimento approfondito di Signature — il produttore B-LT / B-LTA.
- Security / Signing (Core) — CMS, RFC 3161, RFC 5280, OCSP/CRL.
- Sicurezza di Pro — la baseline B-B e il confine Enterprise.
- Mappatura della baseline PAdES